Das hier ist ein vollständig KI generierter Artikel.

Angreifer missbrauchen zunehmend Microsoft Teams, um sich als interner IT-Support auszugeben und Mitarbeitende zur Installation der Remote-Access-Malware EtherRAT zu verleiten. Eine von Palo Alto Networks Unit 42 dokumentierte Kampagne kombiniert Phishing-Mails, Teams-Sprachanrufe, legitime Fernwartungs-Tools und einen Node.js-basierten Malware-Loader, um unbemerkt erste Zugänge in Unternehmensnetze aufzubauen.

So läuft der Angriff über Microsoft Teams ab

Der Angriff beginnt mit einer Phishing-E-Mail, die ein angebliches „Employee Survey“ enthält. Im Anhang befindet sich ein präpariertes PDF-Dokument. Kurz nachdem das Opfer dieses öffnet, folgt ein Microsoft-Teams-Sprachanruf von einem externen Konto, das sich als „System Administrator“ oder Helpdesk-Mitarbeitender ausgibt.

In den von Unit 42 analysierten Fällen zeigte die Teams-Oberfläche den Hinweis „External unfamiliar“, was darauf hinweist, dass der Anruf aus einem fremden Microsoft-365-Tenant stammt. Die Angreifer nutzten unter anderem das Konto helpdesk@Progressive936.onmicrosoft[.]com, um sich als interner IT-Support zu tarnen.

Während des Gesprächs überreden die Angreifer die Zielperson, die Bildschirmfreigabe zu aktivieren und die Remote-Steuerung zu erlauben. Anschliessend leiten sie das Opfer an, legitime Fernwartungs-Tools wie HopToDesk oder AnyDesk zu installieren. Diese Programme dienen als dauerhaftes Einfallstor, über das die Angreifer später ohne weitere Interaktion auf das System zugreifen können.

Von legitimen Tools zum EtherRAT-Loader

Sobald die Fernzugriffe eingerichtet sind, laden die Angreifer ein bösartiges MSI-Installationspaket (z. B. v7.msi) von einer externen Domain wie camorreado[.]click herunter und führen es aus. Dieses MSI fungiert als Loader, der zunächst eine legitime Node.js-Laufzeitumgebung nachlädt, dann eingebettete Payloads entschlüsselt und schliesslich die eigentliche Malware EtherRAT startet.

EtherRAT ist ein plattformübergreifender Remote-Access-Trojaner auf Basis von Node.js. Nach der Infektion erhalten die Angreifer umfassende Kontrolle über das kompromittierte System: Sie können Befehle ausführen, Dateien manipulieren, Daten exfiltrieren und Persistenzmechanismen einrichten. Besonders heikel: EtherRAT nutzt Ethereum-Smart-Contracts, um die jeweils aktive Command-and-Control-Infrastruktur (C2) dynamisch zu beziehen, was die Abschaltung der Infrastruktur erschwert.

Unit 42 fand auf einem Verteilserver ein offenes Verzeichnis mit mehreren Versionen der Installer (v1 bis v9). Das deutet darauf hin, dass die Kampagne aktiv weiterentwickelt wird und die Angreifer ihre Werkzeuge laufend anpassen.

Missbrauch von Microsoft Teams nimmt zu

Die EtherRAT-Kampagne reiht sich in eine wachsende Zahl von Angriffen ein, die Microsoft Teams als Einfallstor in Unternehmensnetze nutzen. Bereits zuvor wurden Finanz- und Gesundheitsorganisationen mit Spam-Mails überflutet, bevor die Angreifer via Teams Kontakt aufnahmen und sich als IT-Mitarbeitende ausgaben. In diesen Fällen wurden Opfer dazu gebracht, Quick-Assist-Sitzungen zu starten, über die schliesslich andere Backdoors wie A0Backdoor installiert wurden.

Microsoft selbst warnt seit einiger Zeit vor dem Missbrauch externer Teams-Konten, mit denen sich Angreifer als Helpdesk ausgeben, um Remote-Zugriff zu erhalten. Nach erfolgreicher Kompromittierung führen sie typischerweise Aufklärungsaktivitäten im Netzwerk durch, bewegen sich lateral auf weitere Systeme und stehlen Daten.

Neue Schutzmechanismen in Microsoft Teams

Als Reaktion auf diese Angriffe hat Microsoft zusätzliche Schutzfunktionen in Teams eingeführt. Dazu gehören deutlicher hervorgehobene Warnhinweise bei externen Anrufern und Chats, um Phishing- und Vishing-Versuche besser erkennbar zu machen. Ausserdem gibt es neue Administratorrichtlinien, die verdächtige Drittanbieter-Bots zunächst automatisch in eine Meeting-Lobby schicken, bis Organisierende sie explizit zulassen.

Diese Massnahmen reduzieren zwar das Risiko, ersetzen aber keine grundlegenden Sicherheitsvorkehrungen. Unternehmen sollten insbesondere die Nutzung externer Teams-Konten einschränken, Richtlinien für Remote-Support klar definieren und Mitarbeitende regelmässig zu Social-Engineering-Angriffen schulen.

Empfehlungen für Unternehmen und Mitarbeitende

  • Identität verifizieren: Mitarbeitende sollten bei unerwarteten IT-Anrufen über Teams immer den offiziellen Rückrufweg nutzen (interne Durchwahl, bekannte Support-Adresse), statt Anweisungen direkt zu folgen.
  • Externe Kontakte begrenzen: Administrativ sollte geprüft werden, ob externe Teams-Kommunikation wirklich notwendig ist und falls ja, nur für definierte Partner freigeschaltet werden.
  • Remote-Tools kontrollieren: Installation und Nutzung von Fernwartungs-Software wie AnyDesk oder HopToDesk sollten zentral geregelt und protokolliert werden.
  • Monitoring und Logging: Verdächtige Anmeldeversuche, neue Remote-Tools und ungewöhnliche Teams-Aktivitäten gehören in ein zentrales Monitoring.
  • Awareness-Trainings: Schulungen sollten explizit Szenarien mit gefälschtem IT-Support über Kollaborationsplattformen abdecken.

Fazit

Die EtherRAT-Kampagne zeigt, wie geschickt Angreifer legitime Kollaborations- und Fernwartungswerkzeuge kombinieren, um Sicherheitskontrollen zu umgehen. Microsoft Teams wird dabei zum Einfallstor, wenn Mitarbeitende externe Anrufer unkritisch als internen Support akzeptieren. Technische Schutzmassnahmen in Teams sind wichtig, reichen aber allein nicht aus. Entscheidend ist ein Zusammenspiel aus restriktiven Richtlinien, konsequentem Monitoring und gut geschulten Mitarbeitenden, die Social-Engineering-Versuche frühzeitig erkennen und melden.

Quelle: https://www.bleepingcomputer.com/news/security/fake-it-support-calls-on-microsoft-teams-push-etherrat-malware/